Desde Linux David Y. Naranjo  

Vulnerabilidades en notificaciones de archivos: Linux, Windows y Android

File Notification Attacks

Un grupo de investigadores dieron a conocer hace poco, información sobre una grave vulnerabilidad de canal lateral que afecta a los mecanismos de monitorización de sistemas de archivos en Linux, Android, Windows y macOS.

Aprovechando interfaces de programación de aplicaciones como inotify, FileObserver, ReadDirectoryChangesW y File System Events, un atacante sin privilegios especiales puede rastrear de manera cruzada la actividad de otros usuarios. La investigación demuestra que, con tan solo poseer permisos de lectura sobre un directorio padre o explotando comportamientos del sistema no documentados, es posible reconstruir entradas de teclado, determinar el historial de navegación web y ejecutar ataques de suplantación visual.

Sincronización de teclado y suplantación visual

Los investigadores mencionan que en Linux, el mecanismo inotify presenta una debilidad al permitir que un usuario reciba notificaciones indirectas de un archivo protegido si monitorea su directorio padre. Al observar el directorio /dev/input, un atacante detecta las alteraciones del archivo event4, el cual registra la entrada del teclado físico.

Aunque el sistema no revela qué tecla específica fue presionada, el tiempo exacto transcurrido entre los eventos permite aplicar métodos de análisis estadístico. Dado que la biomecánica humana y la disposición física del teclado dictan que ciertas combinaciones de letras se teclean de forma más ágil que otras, resulta factible reconstruir el texto introducido. Esta misma técnica de temporización compromete las sesiones SSH compartidas al monitorear el archivo /dev/pts, un fallo que fue finalmente mitigado en las actualizaciones del kernel de enero de 2026 al desactivar la generación de eventos de acceso en estos directorios sensibles.

Un segundo vector de ataque en Linux facilita la suplantación de la interfaz de autenticación mediante técnicas de superposición visual. Al monitorear los accesos al ejecutable del subsistema Polkit (/usr/bin/pkexec), un atacante puede determinar el milisegundo exacto en que el sistema legítimo solicitará una contraseña. Esto le otorga la ventaja necesaria para superponer una ventana falsa diseñada meticulosamente para imitar el cuadro de diálogo nativo de entornos como KDE Plasma o SteamOS, engañando al usuario para que introduzca sus credenciales en el software malicioso.

Android: exposición del historial de comunicaciones privadas

Por su parte, los investigadores también encontrar que Android sufre de una falla donde su API FileObserver logra eludir las sólidas protecciones de aislamiento implementadas en la capa FUSE. Aunque un directorio privado como el de la aplicación WhatsApp está diseñado para aparecer completamente vacío ante la exploración de otras aplicaciones sin privilegios, el sistema de notificaciones de bajo nivel no hereda esta restricción.

Al montar un monitor sobre la carpeta multimedia de WhatsApp, el atacante recibe reportes detallados que incluyen el nombre, el tipo de archivo y el momento de creación de cada elemento. Debido a que el sistema operativo categoriza automáticamente los medios enviados en subcarpetas específicas y genera eventos comprobables al eliminar archivos, el atacante puede reconstruir una línea de tiempo milimétrica sobre las interacciones privadas del usuario sin necesidad de interceptar el tráfico de red.

Windows: filtración del historial de navegación en tiempo real

La interfaz ReadDirectoryChangesW de Windows presenta un comportamiento de alto riesgo al permitir montar un monitor directamente en el directorio raíz del disco principal. Esta simple acción instruye al sistema operativo a reportar todos los eventos de archivos a nivel global, ignorando los permisos de acceso y cruzando los límites entre las cuentas de usuario, incluyendo además la ruta completa de cada archivo modificado.

El caso más grave que encontramos es la filtración de los sitios web que visita otro usuario en tiempo real, como se muestra en la sección Filtración directa de sitios web a continuación. Nuestros hallazgos hicieron que Microsoft fuera nominado en la categoría de respuesta de proveedor más lamentable en los Premios Pwnies 2026 .

Explotando esta característica, los investigadores lograron rastrear en tiempo real las visitas a sitios web en navegadores como Firefox, el cual crea directorios individuales con el nombre del dominio visitado para gestionar sus bases de datos locales. Microsoft catalogó este comportamiento como una función no documentada en lugar de una vulnerabilidad crítica, una postura técnica que derivó en una nominación oficial a los premios Pwnies 2026 por la respuesta más deficiente de un proveedor tecnológico.

Finalmente, si estas interesado en poder conocer mas al respecto, puedes consultar los detalles en el siguiente enlace.

Artículo original

Leave A Comment

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.